API and trust
ممیزیهای امنیتی
ممیزیهای امنیتی
ممیزیهای امنیتی ClawHub به شما کمک میکنند تصمیم بگیرید که آیا یک Skills یا Plugin برای نصب بهاندازه کافی امن است یا نه. آنها نشان میدهند یک انتشار چه کاری انجام میدهد، چه اختیاراتی درخواست میکند و آیا پیش از دسترسی آن به فایلها، حسابها، اطلاعات احراز هویت، کد یا سرویسهای خارجی، موردی نیازمند توجه بیشتر است یا نه.
ممیزیها نشانههای ایمنی قدرتمندی هستند، اما تضمین نمیکنند که یک انتشار بدون ریسک است. همیشه پیش از اعطای دسترسی حساس، با قضاوت خود تصمیم بگیرید.
همچنین امنیت، استفاده قابلقبول و نظارت و ایمنی حساب را ببینید.
مواردی که باید پیش از نصب بررسی شوند
پیش از نصب، موارد زیر را بررسی کنید:
- وضعیت کلی ممیزی
- سطح ریسک
- هرگونه یافته فهرستشده
- اطلاعات احراز هویت، مجوزها یا متغیرهای محیطی موردنیاز
- مالک، منبع، نسخه، گزارش تغییرات، تعداد دانلودها، ستارهها و دیگر نشانههای اعتماد
فقط محتوایی را نصب کنید که آن را میشناسید و به آن اعتماد دارید.
وضعیت ممیزی
وضعیت ممیزی نشان میدهد در برابر نتیجه ممیزی چگونه باید عمل کنید:
| وضعیت | معنی |
|---|---|
Pass |
هیچ مشکل مشهودی فراتر از ریسک پایین یافت نشد. |
Review |
پیش از نصب، یافتهها را بخوانید. انتشار ممکن است همچنان معتبر باشد. |
Warn |
احتیاط بیشتری به خرج دهید. ClawHub یک نگرانی پرپیامد یا نشانه هشدار یافته است. |
Malicious |
نصب نکنید. |
Pending |
ممیزیها هنوز پایان نیافتهاند. |
Error |
ممیزی تکمیل نشد. |
یک Pass اطمینانبخش است، اما جایگزین قضاوت خودتان نمیشود. این موضوع بیش از همه برای ابزارهایی اهمیت دارد که میتوانند محتوا منتشر کنند، دادهها را ویرایش کنند، فرمان اجرا کنند، فایلها را بخوانند یا به سامانههای عملیاتی دسترسی یابند.
سطح ریسک
سطح ریسک دامنه اثر را توصیف میکند: اگر انتشار را مطابق هدف آن استفاده کنید، ظاهراً چه میزان قدرت در اختیار دارد.
| سطح ریسک | معنی |
|---|---|
Low |
اختیار حساس یا تأثیر اندکی بر کاربر یافت شد. |
Medium |
انتشار اختیارات قابلتوجهی دارد؛ مانند دسترسی به حساب یا تغییر دادهها. |
High |
انتشار دارای اختیارات پرپیامد، یافتههای شدید یا نشانههای مخرب است. |
سطح ریسک و وضعیت ممیزی به دو پرسش متفاوت پاسخ میدهند:
- سطح ریسک میپرسد: «چه میزان قدرت در اینجا وجود دارد؟»
- وضعیت ممیزی میپرسد: «با این نتیجه چه باید بکنم؟»
برای نمونه، ممکن است یک Skills انتشار محتوا، Review را با ریسک Medium نشان دهد. این بهمعنای مخرب بودن آن نیست. یعنی Skills ظاهراً با هدف خود همراستا است، اما میتواند با اختیارات قابلتوجه حساب عمل کند.
یافتهها
یافتهها توضیح میدهند چرا یک نتیجه ممیزی نمایش داده شده است. هر یافته معمولاً شامل موارد زیر است:
- معنای آن
- دلیل علامتگذاری آن
- محتوای Skills یا Plugin مرتبط
- یک توصیه
یافتهها ممکن است با Info، Low، Medium، High یا Critical برچسبگذاری شوند. یافتههایی با شدت بیشتر، تأثیر قویتری بر سطح ریسک و وضعیت ممیزی دارند.
یافتههای کماطمینان از جمعبندی عمومی ممیزی پنهان میشوند تا صفحه بر شواهد مفید متمرکز بماند.
مواردی که ClawHub بررسی میکند
ClawHub مصنوعات ارسالی هر انتشار را ممیزی میکند، از جمله:
- دستورالعملهای Skills یا فراداده Plugin
- متغیرهای محیطی و مجوزهای اعلامشده
- دستورالعملهای نصب و فراداده بسته
- فایلهای گنجاندهشده و فهرست فایلها
- فراداده سازگاری و قابلیتها
پرسش اصلی انسجام است: آیا نام، خلاصه، فراداده، اختیارات درخواستی و محتوای واقعی با انتظارات معقول کاربران همخوانی دارند؟
رفتار قدرتمند ذاتاً بد نیست. بسیاری از ابزارهای مفید به اطلاعات احراز هویت، فرمانهای محلی، APIهای ارائهدهنده یا نصب بستهها نیاز دارند. ممیزی بررسی میکند که آیا این قدرت مورد انتظار، اعلامشده و متناسب است یا نه.
صفحه مصنوعات از نشانی زیر به ممیزی کامل پیوند میدهد:
/<owner>/skills/<slug>/security-auditصفحه ممیزی موارد زیر را ترکیب میکند:
- SkillSpector
- VirusTotal
- تحلیل ریسک
VirusTotal
ClawHub از VirusTotal بهعنوان دادههای تلهمتری بدافزار در پشته ممیزی استفاده میکند. VirusTotal استاندارد صنعتی معتبری برای سنجش اعتبار فایل و اسکن بدافزار است و همکاری ما به ClawHub امکان میدهد اطلاعات امنیتی گستردهتری را به بازبینی Skills و Plugin اضافه کند.
VirusTotal بهویژه برای مصنوعات مخرب شناختهشده، تشخیصهای موتورهای اسکن و نشانههای اعتبار مفید است و بازبینی آگاه از عامل ClawHub را تکمیل میکند. هنگامی که تعداد تشخیصهای موتورهای فروشندگان موجود باشد، ممیزی آنها را با زبانی ساده خلاصه میکند، مانند:
62/62 فروشنده این Skills را پاک تشخیص دادند.یا:
2/64 فروشنده این Skills را مخرب، 1/64 فروشنده آن را مشکوک و 61/64 فروشنده آن را پاک تشخیص دادند.هنگامی که ClawHub دادههای تلهمتری مربوط به تعداد فروشندگان را برای خلاصهسازی در اختیار نداشته باشد، ممیزی میگوید:
هیچ یافتهای از VirusTotal وجود نداردVirusTotal همچنان داده تلهمتری است و جایگزین تحلیل ریسک آگاه از مصنوعات خود ClawHub نمیشود.
تحلیل ریسک
تحلیل ریسک در داخل با ClawScan، سامانه ممیزی امنیتی اختصاصی ClawHub، انجام میشود. این سامانه هر انتشار را بهعنوان یک مصنوع قابلاستفاده توسط عامل بازبینی میکند: دستورالعملها، فراداده، مجوزهای اعلامشده، فایلها، نشانههای قابلیت، نشانههای اسکن ایستا، یافتههای SkillSpector، دادههای تلهمتری VirusTotal و زمینه ارائهشده توسط ناشر. نشانههای اسکن ایستا، زمینهای داخلی برای این بازبینی هستند؛ آنها بخش مستقل عمومی ممیزی یا حکمی برای جلوگیری از نصب نیستند.
تحلیل ریسک از ۱۰ مورد برتر Skills عاملی OWASP بهعنوان چارچوبی برای ریسکهایی مانند تزریق پرامپت، سوءاستفاده از ابزار، افشای اطلاعات احراز هویت، اجرای ناامن، مسمومسازی حافظه یا زمینه و عاملیت بیشازحد استفاده میکند.
ClawScan صرفاً بهدلیل ترسناک بهنظر رسیدن یک قابلیت، آن را خودکار مخرب تلقی نمیکند. این سامانه بررسی میکند که آیا قابلیت اعلام شده، با هدف همراستا و با مورد استفاده بیانشده انتشار سازگار است یا نه.